- 出荷済み
- 2026年8月3日 4:31 UTC
- プロフィール
- Kamo
- コンテンツ
- e5efc19
MFAの完成 kamo-shared-libraryに上陸したコア。これは回転するワイヤです 保存された構成を実際のゲートに。 ログインが正しい形状を持っているので、ゲートは小さいです。 応答ボディのワンタイムキーとしてクライアントにセッションと手渡す — いいえ ログイン時にクッキーが設定されます。 そのため、全機構は、OTK を OTK まで保持することです。 第二の要因は証明されます。 誰もOTKを保持していないセッションは、 つまり、セッション作成自体は、手術をまったく必要としません。 MfaChallengeServiceは、オパク、シングルユース、5分のトークンで***IDを保持しています。 クライアントはセッション ID を受け取りません。トークンは、セッション ID を受け取りません。 コード。 目的を短く: 半認証された状態はパスワードの妥協を存続させます。 POST /api/security/mfa/challenge はログインを完了し、OTK を解放します。 クライアントは、MFAなしで持っていたフローを正確に再開します。 間違ったコード 何も解放しない — 意図的に — 挑戦を燃やさない ユーザは 1 つの typo の上のパスワード を経由して、 MFA が切り替わった方法です。. ザ・オブ・ザ・ 入学者自身のロックアウトは、それらの失敗をカウントします。 成功はチャレンジを消費するので 再生できません。 回復コードもそれも完了し、またとして試みられていません ツイート 入学エンドポイント (/enroll, /confirm, /status) はセッションが必要です。 要因は、あなた自身のアカウントで認証されたアクションです。 /challenge deliberately は というわけではなく、その発信者は定義によって中途上にあるからです。 今日まで: ゲート火災のみが確認済みファクター、誰も登録されていないので、 既存のログインパスはバイト番号です。 それがポイントです。これは展開できます。 クライアントがサポートする前に エンドポイントラチェットは、自分の3つの登録ハンドラを未保護としてキャッチしました。 彼らは、 userIdFromSession のヘルパーを通して監視されると、1 方法深いスキャンは続くことができません、 そのため、修正は、ベースライニングではなく、ヘルパーを教えるGUARDでした。 私はまた 反対の制限を文書化した同じ演習が露出: completeChallenge kSessionService に触れるときにのみスキャンをクリアします.